🟩 Компьютерно-техническая экспертиза данных образа диска

🟩 Компьютерно-техническая экспертиза данных образа диска

💾 Образ диска представляет собой побитовую копию всего содержимого накопителя информации — жесткого диска, твердотельного накопителя (SSD), карты памяти, флеш-накопителя, оптического диска или даже оперативной памяти. В отличие от обычного копирования файлов через проводник операционной системы, образ создаётся на низком уровне, захватывая не только видимые пользователем файлы и папки, но и служебные области (загрузочные секторы, таблицы разделов, системные метаданные), а также пространство, помеченное как свободное или удалённое. Именно эта полнота делает образ диска идеальной основой для судебно-компьютерной экспертизы, поскольку он является объективной «моментальной фотографией» цифрового носителя, позволяющей впоследствии восстановить удалённые файлы, проанализировать историю работы, выявить следы скрытой информации и установить хронологию событий, происходивших с устройством.

  • 💾 В условиях современного судопроизводства образы дисков становятся неотъемлемой частью доказательной базы по делам о мошенничестве, корпоративном шпионаже, нарушении авторских прав, утечке персональных данных, экономических преступлениях, а также по уголовным делам, связанным с экстремизмом и киберпреступностью. Однако само наличие образа не гарантирует получения доказательств — требуется его квалифицированное исследование, которое включает в себя идентификацию файловой системы, анализ метаданных, извлечение иерархической структуры каталогов, восстановление удалённых записей, поиск по ключевым словам и сигнатурам, расшифровку закодированных данных, а также выявление следов подключения внешних устройств, изменения системного времени и использования анонимизирующих программ. Именно такой комплексный анализ называется компьютерно-технической экспертизой данных образа диска.
  • 💾 Важной особенностью данного вида экспертизы является то, что она проводится с использованием строгих криминалистических принципов — невмешательства в исходные данные, обеспечения целостности и неизменности объекта исследования, документирования каждого шага и воспроизводимости результатов. Эксперт работает только с копией образа, а оригинальный носитель (или его первичный образ) опечатывается и хранится как вещественное доказательство. Каждое действие — монтирование раздела, запуск поиска, извлечение файла — фиксируется в журнале эксперта, чтобы в любой момент можно было восстановить цепочку операций. Такой подход исключает обвинения в подмене или модификации данных и обеспечивает процессуальную чистоту исследования.

Раздел 1 🟥 Правовые и криминалистические основы работы с образами дисков

  • Порядок создания, хранения и исследования образов дисков регламентируется Уголовно-процессуальным кодексом РФ, Федеральным законом № 73-ФЗ «О государственной судебно-экспертной деятельности», а также ведомственными инструкциями Следственного комитета, МВД и ФСБ. Образ диска должен быть создан с помощью сертифицированного программно-аппаратного комплекса, обеспечивающего контроль целостности (контрольные суммы SHA-256 или MD5), и оформлен протоколом изъятия с участием понятых. При этом важно, чтобы процесс создания образа исключал запись на исходный носитель — для этого используются аппаратные блокираторы записи (write-blockers). Нарушение этой процедуры делает образ недопустимым доказательством.
  • 💾 Эксперт должен проверить, соответствует ли предоставленный образ процессуальным требованиям: имеется ли акт приёма-передачи, совпадают ли хеш-суммы, указанные в протоколе, с вычисленными при поступлении. Если хеш не совпадает, это может указывать на повреждение носителя, ошибку копирования или попытку подмены. В таких случаях экспертиза может быть приостановлена до устранения неопределённости. Эксперт также обязан удостовериться, что он обладает необходимой компетенцией для работы с данной файловой системой (NTFS, FAT, exFAT, HFS+, APFS, ext2/3/4, XFS, ZFS и др.), а также со специфическими форматами образов (E01, DD, AFF, VHD, VMDK, DMG).
  • 💾 В заключении эксперт должен ссылаться на использованные методики, прошедшие апробацию в экспертных учреждениях, и указывать, какие именно пункты методических рекомендаций применялись. При использовании проприетарного ПО (EnCase, FTK, X-Ways) необходимо указывать версию и настройки, так как разные версии могут давать различные результаты. Все это обеспечивает прозрачность и позволяет суду проверить обоснованность экспертных выводов.

Раздел 2 🟧 Подготовка образа к исследованию: монтирование, проверка целостности и предварительный анализ

  • Полученный образ обычно имеет формат E01 (EnCase) или DD (raw). В первом случае он содержит сжатые данные и метаданные (хеши, описание), во втором — представляет собой сырую бинарную копию. Эксперт подключает образ к рабочей станции через виртуальный драйвер (например, Arsenal Image Mounter или FTK Imager) в режиме «только чтение», чтобы исключить случайную запись. После монтирования он вычисляет контрольную сумму смонтированного логического тома и сверяет её с исходной — это дополнительная проверка.
  • 💾 Затем проводится предварительный анализ: эксперт определяет структуру разделов (MBR или GPT), тип файловой системы, наличие загрузочных секторов, таблиц FAT или MFT (Master File Table). На этом этапе фиксируется общий объём данных, количество занятого и свободного пространства, наличие скрытых (неразмеченных) областей. Если диск зашифрован (BitLocker, VeraCrypt, LUKS, FileVault), эксперт запрашивает ключи расшифровки, и если они не предоставлены, он может попытаться восстановить пароль методами словарного подбора или анализа памяти (если есть дамп оперативной памяти). Без расшифровки экспертиза, как правило, невозможна.
  • 💾 Предварительный анализ также включает выявление нестандартных объектов — например, наличие второго раздела, не отображаемого в проводнике Windows, или области с «сырыми» данными, которые не принадлежат ни одной известной файловой системе. Эти участки могут содержать стеганографические контейнеры, скрытые тома или информацию, оставленную программами-шифровальщиками. Эксперт составляет карту диска и фиксирует все подозрительные регионы для последующего углубленного изучения.

Раздел 3 🟨 Анализ файловой системы и восстановление иерархической структуры каталогов

  • Основой для анализа служит файловая система. Для NTFS, наиболее распространённой в Windows, ключевым элементом является MFT (Master File Table), содержащая записи о каждом файле и папке. Эксперт разбирает MFT, извлекая атрибуты: имя, размер, временные метки (создание, изменение, изменение MFT, доступ), расположение кластеров, флаги (удалён/не удалён). Для FAT32 и exFAT анализ ведётся через таблицу FAT и записи корневого каталога. Для HFS+/APFS (macOS) — через B-деревья каталогов.
  • 💾 Восстановление дерева каталогов производится путём трассировки ссылок от корневого каталога через все подпапки. Если записи о некоторых файлах удалены, но кластеры не перезаписаны, эксперт может восстановить их имена и пути из журнала изменений ($UsnJrnl в NTFS) или из теневых копий (Volume Shadow Copy). Важно отметить, что в SSD и флеш-накопителях из-за технологии TRIM восстановление удалённых файлов часто невозможно, и эксперт должен указать это ограничение.
  • 💾 Эксперт также анализирует альтернативные потоки данных (ADS) в NTFS, которые могут скрывать вредоносный код или фрагменты документов, не видимые в обычном проводнике. Для этого применяются специальные утилиты (Streams, FTK). Выявленные потоки извлекаются и проверяются на наличие исполняемых заголовков или текстовых строк. Наличие ADS в служебных или медийных файлах часто является признаком попытки скрыть информацию.

Раздел 4 🟩 Восстановление удалённых файлов методами сигнатурного поиска (карпология)

  • Когда записи файловой системы утрачены или не читаются, эксперт применяет метод карпологии (carving) — сканирование неразмеченного пространства и свободных кластеров на предмет заголовков и концовок известных форматов файлов. Каждый тип файла имеет уникальную сигнатуру: JPEG — 0xFFD8 и 0xFFD9, PNG — 0x89504E47, PDF — 0x25504446, ZIP — 0x504B0304, DOCX/XLSX — внутри ZIP-заголовок, MP4 — ftyp и mdat и т.д. Программные средства (Scalpel, Photorec, Foremost) сканируют образ байт за байтом и извлекают все фрагменты, соответствующие сигнатурам.
  • 💾 Однако карпология не всегда даёт идеальные файлы — из-за фрагментации или перезаписи части данных файл может быть повреждён. Эксперт обязан проверить целостность восстановленных файлов (например, открыть их в программах-просмотрщиках, проверить контрольные суммы) и указать степень полноты каждого восстановленного объекта. Если файл критически важен для дела, но восстановлен не полностью, эксперт может попытаться восстановить его из других источников (например, из временных файлов, кэша, своп-файла, в котором могли сохраниться копии).
  • 💾 Важно отметить, что карпология может извлекать файлы, которые никогда не были видны в файловой системе — например, скопированные на диск и сразу удалённые, или записанные программами прямого доступа к секторам. Такие «фантомные» объекты часто становятся ключевыми доказательствами, особенно при обнаружении контрафактных документов или материалов, распространение которых запрещено.

Раздел 5 🟦 Анализ временных меток и построение хронологической шкалы событий

Одним из наиболее информативных аспектов является анализ временных меток файлов (дата создания, изменения, доступа, изменения MFT). Эксперт строит временную шкалу (timeline) всех событий, связанных с файлами — создание, редактирование, перемещение, переименование, удаление. Для этого используются данные из MFT, USN Journal (для NTFS), $LogFile, а также журналов Windows (EventLog), системных файлов (Prefetch, Amcache, Shimcache), истории браузеров и приложений.

💾 При построении шкалы важно учитывать факторы, искажающие время: переход на летнее/зимнее время, смену часового пояса, ошибочную установку системных часов, а также умышленное изменение времени (с помощью утилит или через BIOS). Эксперт проверяет согласованность временных меток — если большое количество файлов имеет даты, предшествующие установке операционной системы или дате создания самого раздела, это является признаком подделки. Также анализируется наличие записей в системном журнале о изменении времени — Event ID 4616 (Windows) или аналоги в syslog (Linux).

💾 Временная шкала позволяет ответить на ключевые вопросы: когда были скопированы или созданы компрометирующие файлы, проводилась ли работа в нерабочее время, был ли доступ к данным в момент, когда подозреваемый находился вне офиса, совпадает ли активность на диске с показаниями свидетелей. Совокупность временных меток часто служит более убедительным доказательством, чем отдельно взятые факты, так как она формирует связную картину происходившего.


Раздел 6 🟪 Исследование журналов операционной системы и системных файлов

Операционные системы создают множество журналов, фиксирующих действия пользователей и системные процессы. В Windows это Event Log (Журнал событий): Security (входы, выходы, изменения прав), Application (работа приложений), System (системные ошибки, запуск служб), Setup (установка ПО). В Linux — журналы в /var/log (auth.log, syslog, dpkg.log, kern.log). Эксперт извлекает эти журналы из образа, парсит их с помощью инструментов (LogParser, Logpoint, Grep) и выявляет аномалии: многократные неудачные попытки входа, запуск подозрительных исполняемых файлов, установка программ для удалённого доступа, отключение антивируса.

💾 Важным источником является Prefetch-файлы в Windows (C:\Windows\Prefetch), которые хранят информацию о запускаемых приложениях — имя файла, путь, количество запусков, время первого и последнего запуска, а также список загруженных библиотек. Анализ Prefetch позволяет установить, запускалось ли конкретное приложение (например, программа для шифрования или удаления файлов) в интересующий период, даже если само приложение было удалено. Аналогичную роль играют JumpLists (списки недавних документов) и Amcache.hve (реестровая база с информацией о запущенных программах).

💾 Эксперт также проверяет файлы подкачки (pagefile.sys, swapfile.sys, hiberfil.sys), в которых могут сохраняться фрагменты оперативной памяти, содержащие пароли, введённые тексты, ключи шифрования, а также части открытых документов. Извлечение данных из этих файлов требует осторожности, так как они могут быть обфусцированы или сжаты, но при успешном извлечении дают уникальную информацию, которой нет в обычных файлах.


Раздел 7 🟫 Анализ реестра Windows и его ключей как источника артефактов

Реестр Windows — это центральная база данных параметров системы и пользовательских настроек. В образе диска реестр хранится в файлах кустов (SAM, SYSTEM, SOFTWARE, SECURITY, NTUSER.DAT, USRCLASS.DAT). Эксперт загружает эти кусты в специализированные средства (RegistryExplorer, RegRipper) и извлекает артефакты: список подключённых USB-устройств (USBSTOR), имена компьютеров в сети (NetworkList), точки монтирования томов (MountPoints2), список установленных программ (Uninstall), настройки брандмауэра, сохранённые сетевые пароли (Credential Manager), а также данные автозагрузки и планировщика задач.

💾 Анализ USB-артефактов позволяет определить, подключались ли к системе внешние накопители (флешки, внешние HDD), их серийные номера, время первого и последнего подключения, и даже том, который был открыт. Это критически важно, когда требуется доказать, что конфиденциальные данные были скопированы на съёмный носитель. Кроме того, в реестре могут сохраняться следы работы с программами-архиваторами, программами для изменения метаданных, VPN-клиентами.

💾 Эксперт также анализирует записи о подключении к Wi-Fi сетям — SSID, пароли (сохраняются в зашифрованном виде, но могут быть расшифрованы при наличии дампа памяти или используя известные ключи), что позволяет установить географическое положение устройства в определённые даты. На основе этих данных строится маршрут передвижения владельца, что часто используется в делах о местонахождении обвиняемого в момент совершения преступления.


Раздел 8 🔴 Поиск по ключевым словам и регулярным выражениям

Поиск по ключевым словам является базовым, но крайне эффективным методом, особенно когда известны фамилии, названия компаний, суммы, коды проектов, номера счетов или специфические термины. Эксперт индексирует образ (с помощью SleuthKit, X-Ways, EnCase) и выполняет поиск по ASCII, Unicode, UTF-8 строкам, а также с использованием регулярных выражений (например, для поиска номеров телефонов, паспортов, ИНН, банковских карт). Важно учитывать, что поиск может быть проведён как в существующих файлах, так и в незанятом пространстве, что позволяет найти удалённые или перезаписанные фрагменты текстов.

💾 Для повышения эффективности применяется анализ с использованием стоп-слов и тематических словарей. Например, для дела о мошенничестве — поиск слов «заливка», «обнал», «фирма-прокладка». Для корпоративного шпионажа — поиск названий патентов, секретных разработок. Результаты поиска должны быть задокументированы с указанием пути к файлу, смещения байт, контекста, в котором найдено слово. Если слово найдено в свободном пространстве, это факт фиксируется особо, так как это может быть следом удалённого файла.

💾 Поиск также может проводиться по метаданным, например, по автору документа, названию компании, дате создания. Сравнение метаданных найденных документов с базами данных организации позволяет установить, является ли документ служебным или частным, и был ли он создан на рабочем компьютере или принесён извне.


Раздел 9 🟠 Анализ интернет-активности (история браузеров, кэш, куки, закладки)

Современные пользователи проводят большую часть времени в браузерах, и именно они оставляют наиболее детальный след активности. Эксперт извлекает данные из профилей браузеров (Chrome, Firefox, Edge, Opera, Safari, Brave) — история посещений, загрузки, куки, веб-хранилища (LocalStorage, SessionStorage), сохранённые пароли, файлы кэша, а также журналы скачиваний. Эти данные хранятся в SQLite базах данных, которые могут быть прочитаны и проанализированы специализированными программами (Browser History Viewer, Hindsight).

💾 По истории посещений можно установить, когда пользователь интересовался определённой темой, искал способы обойти защиту, просматривал сайты с конфиденциальной информацией, пользовался анонимайзерами (Tor, VPN) и в какие даты. Куки позволяют определить, был ли пользователь авторизован в корпоративных системах, социальных сетях, банковских сервисах, и какие именно действия он совершал (например, отправка сообщений, изменение настроек).

💾 Если браузер синхронизировался с аккаунтом Google или Microsoft, эксперт может обнаружить устройства, которые использовались для входа, а также историю переходов на других устройствах. Эта информация помогает восстановить полный цифровой профиль пользователя, даже если сам диск был очищен. Кроме того, анализ файлов кэша позволяет восстановить загруженные изображения, видео, документы, которые затем могут быть использованы как независимые доказательства (например, рекламные баннеры с датами).


Раздел 10 🟡 Исследование электронной почты и мессенджеров

Почтовые клиенты (Outlook, Thunderbird, The Bat!, почтовые приложения Windows 10/11) хранят письма, вложения, календари и контакты в файлах PST, OST, MBOX, EML, MSG. Эксперт извлекает эти файлы и анализирует их с помощью утилит (PST Viewer, MailXaminer, Emailchemy) — восстанавливает всю переписку, включая удалённые письма (если они ещё не перезаписаны). Также анализируются файлы кэша общих почтовых папок и архивы.

💾 Мессенджеры (Telegram, WhatsApp, Viber, Signal, Slack, Discord) хранят данные в локальных базах SQLite (часто зашифрованных или сжатых). Эксперт пытается расшифровать их, используя известные ключи (из памяти, реестра, или путём подбора), и извлечь историю сообщений, список контактов, вложения (фото, видео, голосовые сообщения), а также метаданные времени. Даже если приложение удалено, могут сохраниться остаточные файлы в папках AppData, Library или кэш, которые позволяют частично восстановить переписку.

💾 Для мессенджеров, использующих end-to-end шифрование, расшифровка возможна только при наличии ключей на устройстве. Если ключи были стёрты, эксперт может указать, что восстановление контента невозможно, но наличие следов самого приложения (файлы конфигурации, имена папок) также является доказательством факта общения. Суды часто учитывают сам факт установки и использования приложения в определённый период.


Раздел 11 🟢 Восстановление документов из временных и архивных файлов

Многие программы (Microsoft Office, Adobe Acrobat, AutoCAD, графические редакторы) создают временные файлы автосохранения (например, ~$filename.docx, .tmp, .wbk, .asd), которые могут сохраняться даже после закрытия документа без сохранения. Эксперт ищет такие файлы в папках Temp, Recent, в системных кэшах и извлекает их. Иногда это позволяет восстановить версии документов, которые пользователь пытался уничтожить.

💾 Кроме того, файлы в форматах ZIP, RAR, 7Z, TAR, GZIP, ARJ могут содержать архивы, которые были распакованы и удалены. Эксперт анализирует содержимое архивных файлов, даже если они зашифрованы, пытается подобрать пароль методами перебора (с использованием радужных таблиц или видеокарт) или ищет пароль в памяти, свопе, кэше. Если пароль не поддаётся, эксперт указывает на факт наличия шифрованного контейнера, что само по себе может быть косвенным признаком умышленного сокрытия информации.

💾 Особый интерес представляют служебные файлы Adobe Lightroom, Photoshop и других творческих программ, которые хранят историю правок (XMР-файлы, журналы операций). Они позволяют установить, какие именно изменения были внесены в изображения (цветокоррекция, обрезка, клонирование, удаление объектов), что полезно в делах о фальсификации фотографий или доказательств.


Раздел 12 🔵 Анализ исполняемых файлов и скриптов на предмет вредоносного ПО

В рамках экспертизы часто проверяется, не было ли на системе установлено вредоносное программное обеспечение, удаляющее следы, копирующее данные, передающее их на внешние серверы, или изменяющее логи. Эксперт сканирует образ с помощью антивирусных и криминалистических сканеров (ClamAV, YARA rules на основе сигнатур), а также проводит поведенческий анализ — проверяет планировщик задач, записи автозагрузки, файлы host, DNS-кэш, записи о сетевых соединениях, если есть дампы.

💾 Если в образе обнаруживаются подозрительные скрипты (PowerShell, VBS, BAT, Python, JavaScript), эксперт анализирует их код на предмет команд: удаление определённых файлов, отключение антивирусов, изменение реестра, маскировка активности. Даже если вредоносный софт был удалён, в системных журналах могут остаться записи о его установке и запуске, а в Prefetch — упоминания о его выполнении.

💾 Важно различать вредоносное ПО, установленное злоумышленником, и штатное ПО, которое могло быть использовано не по назначению. Эксперт не делает юридических выводов, но он констатирует факт наличия и активности таких программ и описывает их функции. Это позволяет следствию понять, могло ли быть совершено хищение данных с использованием вредоносного ПО.


Раздел 13 🟣 Анализ стеганографических и зашифрованных контейнеров

Некоторые пользователи используют стеганографию — встраивание скрытых сообщений в медиафайлы (изображения, аудио, видео) с помощью методов LSB (Least Significant Bit), изменения фазового спектра, добавления заголовков. Эксперт применяет стегоаналитические инструменты (StegDetect, StegSpy, XSteg, а также OpenStego для проверки) для обнаружения таких скрытых данных. Если контейнер обнаружен, предпринимается попытка извлечь скрытую информацию, используя возможные пароли из перехваченной памяти или методом перебора.

💾 Зашифрованные тома (VeraCrypt, TrueCrypt, LUKS, BitLocker) в образе выглядят как случайные данные с высокой энтропией. Эксперт локализует их по отсутствию файловой системы или по наличию заголовка тома. При отсутствии ключа восстановление невозможно, но эксперт может попытаться восстановить ключ из дампа памяти, файлов подкачки, или используя атаку по словарю (если известна привычка пользователя задавать пароли). Если расшифровка удаётся, содержимое тома анализируется как отдельный диск.

💾 Факт наличия зашифрованного тома на рабочем компьютере, особенно если он скрыт в обычном файле (например, с расширением .jpg) и не указан в документации, является сильным доказательством умысла на сокрытие информации. Эксперт обязан указать местоположение и размер тома, а также предпринятые попытки расшифровки и их результаты.


Раздел 14 🟤 Восстановление паролей и ключей шифрования

Для доступа к защищённым данным эксперт может использовать методы восстановления паролей: атака по словарю (с учётом возможных утечек данных пользователя), радужные таблицы, brute-force на основе GPU (используя Hashcat или John the Ripper), а также анализ файлов памяти. Особенно эффективен анализ pagefile.sys и hiberfil.sys, так как в них могут сохраняться фрагменты памяти с открытыми ключами шифрования после разблокировки диска.

💾 Эксперт также ищет в реестре или в файлах конфигурации сохранённые пароли (например, в Credential Manager, в ключах для браузеров, в файлах .vault). При использовании корпоративного домена может быть запрошен ключ восстановления у администратора. Если пароль найден, он проверяется на соответствующих зашифрованных объектах. Все операции по подбору паролей должны проводиться без изменения исходного образа.

💾 В случае успешной расшифровки эксперт документирует все шаги и указывает, какой именно пароль был использован. Если пароль не найден, это также фиксируется, и эксперт делает вывод о невозможности извлечения информации из зашифрованных областей с указанием причины (сложность пароля, отсутствие подходящих словарей, недостаток вычислительных ресурсов).


Раздел 15 🟥 Анализ журналов работы программ резервного копирования и теневых копий

В Windows существуют теневая копия (Volume Shadow Copy), которая автоматически сохраняет состояния системных файлов и иногда пользовательских данных. Эксперт монтирует теневые копии (с помощью vssadmin или специализированных утилит) и анализирует их содержание. Это позволяет восстановить версии файлов из прошлого, которые уже были изменены или удалены в текущей системе. Часто в теневых копиях сохраняются целые директории, удалённые недели или даже месяцы назад.

💾 Также анализируются файлы резервных копий Windows Backup, сторонних утилит (Acronis, Macrium Reflect, Time Machine для macOS). Из них извлекаются файлы и папки, которые могут отсутствовать в основном образе, но датироваться более ранними периодами. Это особенно важно при расследовании дел о долговременных хищениях.

💾 Теневые копии также могут помочь опровергнуть заявления о том, что определённые файлы никогда не существовали на диске, если в них найдены остаточные записи. Эксперт должен быть осторожен, так как размер теневых копий ограничен, и старые копии могут быть перезаписаны.


Раздел 16 🟧 Анализ логов антивирусных программ и брандмауэров

Антивирусные программы и встроенный брандмауэр Windows (или сторонние) сохраняют журналы событий, где фиксируются обнаруженные угрозы, карантин, а также изменения в настройках безопасности. Эксперт извлекает эти логи (например, из папок ProgramData\Avast, ProgramData\Kaspersky, или через Event Log) и анализирует, не было ли отключено сканирование в определённые даты, не обнаруживался ли вредоносный файл, не был ли он помещён в карантин, а затем удалён.

💾 В случае если антивирус был отключён или выключен намеренно, фиксируется точное время этого события, что может совпадать со временем совершения преступных действий. Также анализируются записи о дате последнего обновления баз — если антивирус не обновлялся, это может указывать на то, что он не мог обнаружить новейшие угрозы.

💾 Для брандмауэра анализируются правила — не было ли создано разрешающих правил для подозрительных программ, не был ли открыт дополнительный порт для удалённого доступа, и не менялись ли настройки в период, предшествующий инциденту.


Раздел 17 🟨 Идентификация пользователей и сессий по данным профилей

В многопользовательских системах (Windows, Linux, macOS) важной задачей является определение, какой именно пользователь работал с определёнными файлами. Для этого эксперт анализирует идентификаторы безопасности (SID) в Windows, UID/GID в Linux, а также папки профилей (C:\Users<username>, /home/<username>). Каждый пользователь имеет уникальные папки, куда сохраняются его документы, настройки, история браузера, куки, журналы приложений.

💾 Дополнительно эксперт проверяет файл SAM, где хранятся хеши паролей, и определяет, какие учётные записи существуют, являются ли они активными, и когда они использовались в последний раз. Сравнивая временные метки активности с временем работы с конкретными файлами, можно установить, кто именно мог производить те или иные действия.

💾 Если система была скомпрометирована, возможно наличие скрытых учётных записей (с конечной $, или с правами администратора без пароля). Эксперт обязан выявить все учётные записи и указать, какая из них имеет нестандартные права. Это помогает выявить следы хакерского взлома или действий инсайдера.


Раздел 18 🟩 Кейсы из практики Союза «Федерация судебных экспертов»

Кейс 1
По делу о хищении базы данных клиентов из коммерческого банка был изъят жёсткий диск системного администратора, который отрицал факт копирования. Эксперты Союза создали образ диска и проанализировали USN Journal, который содержал записи о копировании файлов с расширением .mdb на внешний USB-диск в ночное время. Анализ реестра показал серийный номер USB-накопителя, совпадающий с устройством, изъятым у администратора. Временные метки в MFT совпали с журналами системы, что доказало, что копирование произошло именно в указанное время. Дополнительно была восстановлена история команды «copy» из CMD, частично сохранившаяся в файле подкачки. Суд признал администратора виновным, приговорил к возмещению ущерба.

Кейс 2
При расследовании дела о финансовых махинациях бухгалтер утверждал, что отредактированные финансовые отчёты были созданы задним числом, чтобы обвинить его. Эксперты Союза с помощью анализа MFT и $LogFile установили, что дата создания файлов была изменена с помощью утилиты FileDateChanger, а в теневых копиях сохранилась исходная версия с правильной датой (на неделю позже). Сравнение содержимого файлов показало расхождение в цифрах, а в Prefetch была найдена запись о запуске FileDateChanger за два дня до инцидента. Это позволило опровергнуть версию защиты и доказать факт фальсификации.

Кейс 3
В деле о разглашении коммерческой тайны эксперт обнаружил на образе диска подозрительный файл с расширением .jpg, который при исследовании оказался зашифрованным контейнером VeraCrypt. После извлечения из файла подкачки пароля (сохранившегося благодаря незакрытому сеансу) была расшифрована папка, содержащая сканы контрактов и переписку с конкурентом. Анализ временных меток этих файлов показал, что они были созданы через 2 дня после того, как сотрудник получил к ним доступ. Суд признал это доказательством утечки.

Кейс 4
При проверке устройства, изъятого у журналиста, обвиняемого в экстремизме, эксперты Союза проанализировали историю браузера (Chrome) и восстановили 647 посещённых URL, включая запрещённые сайты и форумы, даже после того, как история была очищена. Анализ файлов кэша позволил восстановить изображения и видео, подтверждающие просмотр экстремистских материалов. Также были найдены фрагменты текстов, набранных в текстовых редакторах, которые затем были сопоставлены с опубликованными статьями.

Кейс 5
В корпоративном споре о нарушении авторских прав эксперт восстановил из образа диска 35 удалённых проектов CAD (формат DWG) с помощью сигнатурного поиска, а также извлёк метаданные, указывающие на автора и время последнего редактирования. Оказалось, что проекты были созданы на неделю раньше даты, когда сотрудник уволился, что подтвердило его авторство и право на интеллектуальную собственность.


Раздел 19 🟦 Документирование результатов и подготовка отчёта

Заключение эксперта должно содержать все этапы работы, включая хеш-суммы, использованные инструменты с версиями, распечатки журналов, скриншоты, восстановленные файлы (на электронном носителе), и полный анализ временных меток. Каждый вывод должен быть подкреплён ссылкой на конкретные артефакты. В заключении указываются ограничения метода (например, невозможность восстановления из-за TRIM). Эксперт не делает юридических выводов о виновности, только устанавливает фактические обстоятельства.


Раздел 20 🟫 Заключительные рекомендации

Компьютерно-техническая экспертиза образа диска — это кропотливое и многогранное исследование, которое требует высокой квалификации, обширного инструментария и абсолютной объективности. Союз «Федерация судебных экспертов» гарантирует соблюдение всех нормативов, использование актуального ПО и оборудования, а также подробное документирование, что делает наши заключения надёжным доказательством в любом судебном процессе.


Полную контактную информацию, телефон и адрес офиса, а также более подробную информацию по вашему вопросу вы можете найти на нашем официальном сайте 🔴 https://krimexpert.ru

Похожие статьи

Новые статьи

🟩 Почерковедческая экспертиза подписи в платежной ведомости

💾 Образ диска представляет собой побитовую копию всего содержимого накопителя информации — жесткого диска, тверд…

🟩 Пожарно-техническая экспертиза причины возгорания зарядного устройства

💾 Образ диска представляет собой побитовую копию всего содержимого накопителя информации — жесткого диска, тверд…

🟨 Товароведческая экспертиза качества межкомнатной двери

💾 Образ диска представляет собой побитовую копию всего содержимого накопителя информации — жесткого диска, тверд…

🟩 Инженерно-техническая экспертиза причин протечки узла учета тепловой энергии

💾 Образ диска представляет собой побитовую копию всего содержимого накопителя информации — жесткого диска, тверд…

🟩 Строительно-техническая экспертиза дефектов монолитной лестницы

💾 Образ диска представляет собой побитовую копию всего содержимого накопителя информации — жесткого диска, тверд…

Задавайте любые вопросы

18+16=